BaFin: Orientierungshilfe zu IKT-Risiken beim Einsatz von KI
Die BaFin hat im Dezember 2025 eine Orientierungshilfe zu IKT-Risiken beim Einsatz Künstlicher Intelligenz veröffentlicht. Sie richtet sich an beaufsichtigte Finanz- und Versicherungsunternehmen und ordnet KI-Systeme in den bestehenden aufsichtsrechtlichen Rahmen des Digital Operational Resilience Act (DORA) ein. Ziel ist es, Institute bei der praktischen Umsetzung des IKT-Risikomanagements zu unterstützen; neue rechtliche Pflichten werden ausdrücklich nicht begründet.
Zentral ist der lebenszyklusorientierte Ansatz: KI-Systeme sind als Bestandteil der IKT-Landschaft über alle Phasen hinweg – von Datenbeschaffung und Modellentwicklung über Betrieb und Überwachung bis zur Stilllegung – in die bestehenden Risikomanagementprozesse einzubeziehen. Dabei gelten die bekannten DORA-Elemente wie Risikoidentifikation, -bewertung, -steuerung, Vorfallmanagement und Wiederherstellung auch für KI-gestützte Anwendungen.
Besondere Aufmerksamkeit widmet die BaFin der Governance und Organisation. Institute sollen klare Verantwortlichkeiten definieren, KI-Einsatz strategisch verankern und relevante Funktionen wie Risikomanagement, Compliance und Interne Revision einbinden. Schulungs- und Dokumentationspflichten werden als wesentliche Voraussetzungen für eine wirksame Kontrolle hervorgehoben.
Ein weiterer Schwerpunkt liegt auf Drittparteien- und Cloud-Risiken, da KI-Systeme häufig auf externe Dienstleister angewiesen sind. Vertragsgestaltung, Audit- und Zugriffsrechte sowie Exit-Strategien sind integraler Bestandteil des IKT-Risikomanagements. Technisch adressiert die Orientierungshilfe Anforderungen an Sicherheit und Resilienz, etwa durch robuste Entwicklungs- und Testverfahren, Schutz vor Manipulationen und die Berücksichtigung spezifischer KI-Angriffsszenarien.
Fazit: Die BaFin stärkt mit der Orientierungshilfe den risikobasierten DORA-Ansatz für KI-Systeme. Für die Praxis bedeutet dies vor allem, KI nicht isoliert zu betrachten, sondern konsequent in bestehende Governance-, Sicherheits- und IKT-Risikostrukturen zu integrieren.
(Foto: chaylek – stock.adobe.com)
Letztes Update:04.01.26
Das könnte Sie auch interessieren
-
Folge 96: Legal AI zwischen Vollkornbrot und Burger: Warum generative KI nicht alles ist
„Es kommt darauf an.“ Das ist eine Lieblingsantwort von Juristen. Sie ist oft unbefriedigend, aber ebenso oft richtig.Bei der Frage, ob und wofür man in der Rechtsberatung ein digitales Hilfsmittel einsetzt – etwa ein sogenanntes deterministisches Expertensystem, das sich mit Vollkornbrot vergleichen lässt, oder eine generative KI, die eher einem „AI-Burger“ entspricht –, kommt es
Mehr erfahren -
Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten
Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt
Mehr erfahren -
Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen
Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen
Mehr erfahren

